Safari 15 漏洞可能会泄露您最近的浏览活动和个人标识符

该错误可能会将您的 Google 用户 ID 暴露给其他网站

图片[1]-Safari 15 漏洞可能会泄露您最近的浏览活动和个人标识符-零度博客

根据浏览器指纹识别和欺诈检测服务(通过9to5Mac ) FingerprintJS 的调查结果, Safari 15中的一个错误可能会泄露您的浏览活动,还可能会泄露您的 Google 帐户所附的一些个人信息。该漏洞源于 Apple 实施IndexedDB的问题,IndexedDB是一种在浏览器上存储数据的应用程序编程接口 (API)。

正如 FingerprintJS 所解释的,IndexedDB 遵守同源策略,该策略限制一个来源与从其他来源收集的数据进行交互——本质上,只有生成数据的网站才能访问它。例如,如果您在一个选项卡中打开您的电子邮件帐户,然后在另一个选项卡中打开恶意网页,则同源策略会阻止恶意页面查看和干预您的电子邮件。

FingerprintJS 发现苹果在 Safari 15 中应用 IndexedDB API 实际上违反了同源策略。当网站与 Safari 中的数据库交互时,FingerprintJS 表示“在同一浏览器会话中的所有其他活动框架、选项卡和窗口中创建了一个具有相同名称的新(空)数据库。”

这意味着其他网站可以看到在其他网站上创建的其他数据库的名称,其中可能包含特定于您身份的详细信息。FingerprintJS 指出使用您的 Google 帐户的网站,例如 YouTube、Google 日历和 Google Keep,都会生成数据库,其名称中包含您唯一的 Google 用户 ID。您的 Google 用户 ID 允许 Google 访问您的公开信息,例如您的个人资料照片,Safari 漏洞可能会将这些信息暴露给其他网站。

FingerprintJS 创建了一个概念验证演示,如果您在 Mac、iPhone 或 iPad 上安装 Safari 15 及更高版本,您可以试用。该演示使用浏览器的 IndexedDB 漏洞来识别您打开(或最近打开)的网站,并展示利用该漏洞的网站如何从您的 Google 用户 ID 中抓取信息。它目前只检测到 30 个受该漏洞影响的流行网站,例如 Instagram、Netflix、Twitter、Xbox,但它可能影响的可能更多。

不幸的是,你无法解决这个问题,因为 FingerprintJS 说这个错误也会影响 Safari 上的隐私浏览模式。您可以在 macOS 上使用其他浏览器,但Apple 对 iOS 的第三方浏览器引擎禁令意味着所有浏览器都会受到影响。FingerprintJS 在 11 月 28 日向 WebKit Bug Tracker 报告了泄漏,但 Safari 还没有更新。The Verge联系了苹果公司,要求发表评论,但没有立即收到回复。

THE END
喜欢就支持一下吧
点赞2251 分享
【限免】BackUp Maker Professional – 高效数据备份工具 [Windows]-零度博客

【限免】BackUp Maker Professional – 高效数据备份工具 [Windows]

BackUp Maker Professional 是一款功能全面的数据备份工具,可根据需求对全部或特定文件进行备份。支持定时计划备份、备份至指定位置,并提供加密功能,确保备份数据的安全性。     ...
admin的头像-零度博客admin
2.2W+1137
把 ChatGPT 接入微信和 telegram(电报)就这么简单!-零度博客

把 ChatGPT 接入微信和 telegram(电报)就这么简单!

  第1步:获取自己 ChatGPT 的 apikey 【获取地址】 登入后即可获取   第2步:安装VPS 【购买地址】首冲20美金,可以免费获得100美金的使用额度   第3步:登入自己的VPS,SSH【...
admin的头像-零度博客admin
1.4W+6541
Winhance - Windows 11 系统增强实用工具,系统瘦身优化神器!-零度博客

Winhance – Windows 11 系统增强实用工具,系统瘦身优化神器!

要求💻 Windows 11在 Windows 11 24H2 上测试大多数功能都可以在 Windows 10 22H2 上运行,但也存在一些问题,例如 Microsoft Edge(旧版)删除Windows PowerShell 5.1(以上版本已预装) 使...
admin的头像-零度博客admin
1.7W+1812
AList安装教程 – 聚合阿里云盘、百度网盘、谷歌云盘、WebDav 等 18 款网盘!-零度博客
OpenAI 惨遭解体!结局却又大反转,不亏是ChatGPT年度最精彩的“宫斗”大片 !! 好莱坞都不敢这么拍,谁又是背后最大赢家? | 零度解说-零度博客
OpenManus 爆火!Manus 开源替代,无需邀请码,Ollama 对接开源大模型,本地部署+实测 | 零度解说-零度博客

OpenManus 爆火!Manus 开源替代,无需邀请码,Ollama 对接开源大模型,本地部署+实测 | 零度解说

https://www.youtube.com/watch?v=U-9VvdChGYE   【OpenManus 本地部署步骤】:https://www.freedidi.com/18739.html
超强的AI 视频生成模型!完全免费开源,生成质量极高!HunyuanVideo 模型-零度博客

超强的AI 视频生成模型!完全免费开源,生成质量极高!HunyuanVideo 模型

此开源的视频生成模型:包含 PyTorch 模型定义、预训练权重和推理/采样代码 📜 要求 下表为运行HunyuanVideo模型(batch size = 1)生成视频的要求: 模型 设置 (高度/宽度/框架) 去噪步骤 GP...
admin的头像-零度博客admin
3W+4322
如何安装 ChatGPT手机客户端? 支持 iOS 和 安卓手机-零度博客

如何安装 ChatGPT手机客户端? 支持 iOS 和 安卓手机

    1.首选需要在手机上安装快捷指令管理器:Shortcuts 【iOS版】【Android版】 2.在手机上下载ChatGPT的 ico 图标: 3.添加下面的快捷指令:Make app from URL https://www.icloud.c...
admin的头像-零度博客admin
1.4W+6542
警惕Facebook上的这个骗局!“老司机”都中招了,差点损失惨重 | 零度解说-零度博客